Sprache wählen

Sprache wählen

Die Website wurde übersetzt in Deutsch mit Hilfe von Menschen und KI

Schließen

`

Richtlinie

Verantwortlich Richtlinie zur Meldung von Sicherheitslücken

Unser Engagement

Bei Monks nehmen wir die Sicherheit unserer Systeme, Produkte und Dienste („Ressourcen“) sehr ernst. Diese Richtlinie dient ausschließlich dazu, einen Mechanismus für die Meldung von Sicherheitslücken bereitzustellen, die durch zufällige oder passive Beobachtung identifiziert wurden. Sie autorisiert, fördert oder gestattet keine Sicherheitsforschung, Schwachstellenscans, Penetrationstests oder sonstige Formen aktiver Tests der Vermögenswerte von Monks. Diese Richtlinie bietet einen Kanal zur Meldung potenzieller Schwachstellen und legt die Erwartungen fest, die an solche Meldungen gestellt werden.

Geltungsbereich

Diese Richtlinie dient ausschließlich dazu, die verantwortungsvolle Meldung von Sicherheitslücken zu erleichtern.

Diese Richtlinie gestattet nicht:

  • Aktive Penetrationstests an den Systemen von Monks.
  • Unbefugte gezielte Schwachstellenscans oder andere aktive Sicherheitstests, die speziell auf die Systeme oder die Infrastruktur von Monks ausgerichtet sind.
  • Sicherheitstests, die die Vertraulichkeit, Integrität oder Verfügbarkeit der Ressourcen von Monks beeinträchtigen könnten.
  • Tests von Systemen, Umgebungen oder Ressourcen, die im Besitz des Kunden sind, vom Kunden verwaltet oder gehostet werden und von Monks oder in dessen Auftrag betrieben werden.
  • Jegliche Aktivitäten, die gegen geltendes Recht, vertragliche Verpflichtungen oder Rechte Dritter verstoßen.

Unbefugtes gezieltes Scannen nach Schwachstellen, Penetrationstests oder andere aktive Sicherheitstests, die speziell auf die Systeme oder die Infrastruktur von Monks ausgerichtet sind, sind untersagt. 

Meldung einer Sicherheitslücke

Wenn Sie glauben, eine Sicherheitslücke identifiziert zu haben, die von Monks betriebene Ressourcen betrifft, melden Sie diese bitte an:

E-Mail:security@monks.com

Betreff:Externe Meldung einer Sicherheitslücke – [Kurzbeschreibung] 

Um uns eine effiziente Untersuchung zu ermöglichen, geben Sie bitte nach Möglichkeit Folgendes an:

  • Eine Beschreibung der Sicherheitslücke.
  • Die betroffenen Systeme.
  • Eine Beschreibung, wie das Problem identifiziert oder beobachtet wurde, einschließlich aller relevanten Schritte, die keine aktiven Tests oder Validierungen beinhalten, die gemäß dieser Richtlinie verboten sind.

Begleitinformationen sollten sich, sofern angemessen, auf nicht ausführbare Materialien wie Screenshots, Protokolle, Netzwerktraces, Konfigurationsausschnitte oder relevante Quellcodeauszüge beschränken. Senden Sie keine ausführbaren Dateien, Malware-Beispiele, missbräuchlich genutzten Proof-of-Concept-Code, Skripte zum Ausnutzen einer Sicherheitslücke oder sonstige zur Ausführung bestimmte Dateien, es sei denn, dies wird ausdrücklich von Monks Security angefordert und über einen von Monks festgelegten sicheren Kanal übermittelt.

Erwartungen an eine verantwortungsvolle Offenlegung

Sollten Sie während der normalen Nutzung unserer Dienste oder durch zufällige oder passive Beobachtung eine potenzielle Sicherheitslücke feststellen, bitten wir Sie:

  • Handeln Sie nach bestem Wissen und Gewissen 
  • Versuchen Sie nicht, die vermutete Sicherheitslücke durch aktive Tests oder andere eingreifende Maßnahmen zu validieren, auszunutzen oder weiter zu untersuchen.
  • Greifen Sie nicht auf Daten zu, die Ihnen nicht gehören, und ändern, kopieren, laden Sie diese nicht herunter und bewahren Sie sie nicht auf
  • Sollten Sie auf personenbezogene Daten, vertrauliche Informationen oder Kundeninformationen stoßen, stellen Sie jegliche Aktivitäten unverzüglich ein und melden Sie das Problem an Monks
  • Sollten Sie feststellen, dass die vermutete Sicherheitslücke möglicherweise unbeabsichtigt Daten verändert hat, geben Sie bitte, soweit möglich, die Art der betroffenen Daten, die betroffene Anwendung oder den betroffenen Endpunkt, die relevanten Anfrageparameter oder durchgeführten Aktionen, den ungefähren Zeitpunkt des Vorfalls sowie alle Identifikatoren an, die Monks dabei helfen könnten, die betroffenen Daten zu lokalisieren und wiederherzustellen.
  • Führen Sie keine unbefugten gezielten Schwachstellenscans, Penetrationstests, Denial-of-Service-Angriffe, Phishing, Social Engineering, den Einsatz von Malware oder sonstige Aktivitäten durch, die speziell auf die Systeme von Monks oder deren Kunden abzielen und die Vertraulichkeit, Integrität oder Verfügbarkeit der Systeme, Dienste, Mitarbeiter, Auftragnehmer, Partner, Kunden oder Dritter von Monks oder deren Kunden beeinträchtigen könnten. 
  • Behandeln Sie alle Informationen im Zusammenhang mit einer gemeldeten Sicherheitslücke streng vertraulich. Sie dürfen die Existenz oder Details einer Sicherheitslücke ohne die vorherige schriftliche Zustimmung von Monks nicht an Dritte weitergeben, veröffentlichen oder anderweitig mitteilen.

Reaktion von Monks

Nach Erhalt eines Schwachstellenberichts wird Monks: i) den Erhalt des Berichts innerhalb einer angemessenen Frist bestätigen, ii) das gemeldete Problem prüfen und bewerten, iii) je nach Art und Schweregrad der Schwachstelle geeignete Abhilfemaßnahmen festlegen und iv) während der Untersuchung gegebenenfalls mit dem Melder kommunizieren.

Die Einreichung eines Berichts garantiert keine Behebung, öffentliche Anerkennung oder weitere Kommunikation.

Bug-Bounty

Monks betreibt derzeit kein Bug-Bounty- oder Schwachstellenprämienprogramm. Die Einreichung eines Schwachstellenberichts begründet keinen Anspruch auf eine Vergütung oder sonstige Belohnung.

Rechtlicher Hinweis

Keine Bestimmung dieser Richtlinie berechtigt eine Person dazu, auf die Systeme von Monks zuzugreifen, diese zu testen, zu stören oder anderweitig mit ihnen zu interagieren, soweit dies nicht ausdrücklich durch geltendes Recht gestattet ist. Monks behält sich alle rechtlichen Schritte in Bezug auf Aktivitäten vor, die außerhalb des Geltungsbereichs dieser Richtlinie liegen oder gegen geltendes Recht, vertragliche Verpflichtungen oder diese Richtlinie verstoßen.

Wenn Sie sich nicht sicher sind, ob eine bestimmte Aktivität in den Geltungsbereich dieser Richtlinie fällt, wenden Sie sich bitte an security@monks.com, bevor Sie fortfahren.

Sprache wählen

Sprache wählen

Die Website wurde übersetzt in Deutsch mit Hilfe von Menschen und KI

Schließen